
Ce dépôt contient une preuve de concept (PoC) orientée recherche liée au problème de sécurité CVE-2025-63406, affectant la plateforme GroupOffice.
L'objectif de ce projet est d'étudier et comprendre le comportement de la vulnérabilité, d'aider les équipes de sécurité dans l'évaluation des risques et de contribuer à la validation des correctifs et mesures d'atténuation dans des environnements contrôlés.
⚠️ Avis important
Cette PoC est fournie strictement pour la recherche en sécurité autorisée, l'audit et l'analyse pédagogique.
Elle ne doit pas être utilisée contre des systèmes sans autorisation explicite.
CVE-2025-63406 décrit une condition dans laquelle le traitement interne des objets GroupOffice—plus précisément les entités FieldSet, Field et Task—peut conduire à un comportement inattendu dans certaines circonstances.
Ce projet vise à :
Le code source fourni se concentre sur le flux logique, et non sur la facilitation de l'exploitation.
Le script PoC démontre :
/api/jmap.php).Cette structure est destinée à l'analyse et à la compréhension du comportement interne plutôt qu'à une exploitation pratique.
Cette PoC aide les chercheurs à :
Pour exécuter la PoC dans un environnement de recherche sûr et isolé, vous aurez besoin de :
requestsCe projet doit uniquement être utilisé pour :
✔️ L'audit de sécurité interne
✔️ La recherche et l'analyse de vulnérabilités
✔️ La validation de correctifs
✔️ L'étude pédagogique dans des laboratoires isolés
python3 CVE-2025-63406.py \
--target <TARGET_URL> \
--username <USERNAME> \
--password <PASSWORD> \
--command <TEST_COMMAND>
Voir le fichier requirements.txt pour les dépendances Python.